Gå till innehållet
Legiscope
Meny
Dataskydd

BCR, SCC eller DPF: välj stöd för en konkret överföring

Beslutsmatris för olika mottagare och koncernflöden. Praktisk vägledning med exempel, ansvar och kontroller.

Finns även på:Deutsch·Português

Välj överföringsstöd för det verkliga dataflödet, inte för leverantörens varumärke. En amerikansk mottagare med rätt DPF-anslutning, en koncernenhet som omfattas av godkända BCR och ett externt biträde med SCC kan alla förekomma i samma verksamhet. Varje flöde behöver sin egen dokumenterade koppling mellan mottagare, uppgifter och rättsligt stöd.

DPF hör till adekvat skyddsnivå enligt artikel 45. SCC och BCR är skyddsåtgärder enligt artikel 46, med ytterligare krav för BCR i artikel 47. Den här guiden ger en beslutsmatris och ett ifyllt överföringsunderlag som hjälper er välja och förvalta rätt lösning.

1. Börja med överföringen och mottagaren

Skriv vem som lämnar ut uppgifterna, vilken juridisk person som får dem och i vilken roll mottagaren behandlar dem. Ange lagring, fjärråtkomst, support och vidareöverföringar. Ett EU-datacenter utesluter inte att en separat mottagare i tredjeland får åtkomst genom support.

Ange även personkategorier och uppgifter. Kundkontakter, personaladministration och patientuppgifter kan kräva olika bedömningar även när tjänsten har samma namn. Utgå från IT-systemkartan och uppdatera registerförteckningen så att den beskriver de relevanta överföringarna.

Kontrollera först om ett aktuellt adekvansbeslut omfattar mottagaren och behandlingen. Om det gör det behöver ni inte lägga ett artikel 46-instrument ovanpå samma flöde bara av vana. Övriga GDPR-krav gäller fortfarande, exempelvis rättslig grund, säkerhet, information och biträdesavtal där det behövs.

2. Jämför tre olika slags stöd

Fråga SCC BCR DPF
Rättslig väg Artikel 46 Artiklarna 46 och 47 Artikel 45 inom EU–US-beslutets omfattning
Vem omfattas? Parterna och beskrivna flöden som uppfyller klausulernas villkor Medlemmar och behandlingar inom den godkända bindande ramen Den aktuella amerikanska mottagaren och täckta uppgifter
Centralt underlag Rätt modul, ifyllda bilagor och bedömning av skyddets effektivitet Godkännande, omfattning och faktisk tillämpning Aktiv anslutning och kontroll av omfattningen
Viktig förändring Ny åtkomst, nytt land eller ändrad behandling Nya medlemmar, ändrade regler eller flöden Ändrad mottagare, status eller täckning

Det finns ingen allmän rangordning där det ena alltid är mer korrekt än det andra. Jämför i stället vilket stöd som kan täcka det aktuella flödet och vilken förvaltning organisationen klarar. En godkänd ram som ingen följer upp ger inte en tillförlitlig praktisk lösning.

3. När SCC passar

SCC kan användas för definierade interna eller externa överföringar inom klausulernas tillämpningsområde. Det finns fyra moduler för olika kombinationer av ansvariga och biträden. Välj efter den faktiska rollen och riktningen, och identifiera vilka överföringar varje modul omfattar.

Beskriv därefter uppgifter, ändamål, lagring, mottagare och verkliga säkerhetsåtgärder. För 2021/914 måste även importörens behandling ligga inom beslutets räckvidd; klausulerna kan inte användas för importörens behandling som redan omfattas av GDPR enligt artikel 3. SCC-guiden med bilagor visar den kontrollen och modulernas särskilda villkor.

Ett bra användningsfall för arbetsmetoden är en avgränsad supporttjänst där parterna kan precisera åtkomst och ansvar. Ett svagt underlag är ett generellt avtalsvillkor som säger ”SCC gäller vid behov” utan att visa vilka juridiska personer som är bundna eller vad de gör.

Säkerställ också effektivt skydd i den aktuella överföringen. Utred relevanta lagar och praxis och om kompletterande åtgärder behövs. Undvik landlistor som automatiskt klassar varje flöde till vissa länder som godkänt eller förbjudet utan att bedöma omständigheterna. IMY om lämpliga skyddsåtgärder ger utgångspunkten.

4. När BCR kan vara en lämplig ram

Bindande företagsbestämmelser kan stödja överföringar inom en kvalificerad koncern eller grupp av företag som deltar i gemensam ekonomisk verksamhet. De behöver godkännas av behörig tillsynsmyndighet och innehålla bindande skydd och rättigheter enligt artikel 47. En intern koncernpolicy med rubriken BCR är inte samma sak som godkända BCR.

Kontrollera om ramen gäller ansvarigas eller biträdens behandlingar, vilka enheter som omfattas och vilka personuppgifter och överföringar som täcks. Ett förvärvat bolag är inte automatiskt anslutet från första dagen. En extern leverantör utanför den bindande ramen blir inte heller täckt enbart därför att koncernen har godkända regler.

IMY:s vägledning om BCR beskriver ansökningsarbetet och bedömningen av ansvarig myndighet. Den handlar bland annat om relevanta etableringar, ansvar och förmåga att hantera processen. Det är inte ett fritt val av den myndighet som verkar snabbast.

Planera den löpande tillämpningen: vem tar emot klagomål, vem följer upp avvikelser och hur hålls medlemslistan aktuell? En godkännandeprocess ger ingen universell handläggningstid eller kostnad att lägga in i budgeten. Be om en bedömning för er struktur och räkna separat på utredning, genomförande och förvaltning.

5. När DPF täcker en överföring till USA

DPF är inte ett generellt besked att alla amerikanska mottagare omfattas av adekvat skyddsnivå. Kontrollera den exakta juridiska personen i den officiella deltagarlistan och att anslutningen och omfattningen gäller det material ni vill överföra. Se IMY om överföringar till USA.

När mottagare och flöde omfattas av det gällande adekvansbeslutet behövs inte dessutom SCC och motsvarande artikel 46-bedömning för samma överföring. Det befriar inte exportören från övrigt dataskyddsarbete. En leverantör måste exempelvis fortfarande ge tillräckliga garantier som biträde när den rollen är aktuell.

För personaluppgifter finns en precisering i EDPB:s uppdaterade FAQ från januari 2026. Exportören ska kontrollera antingen aktiv täckning som HR-data eller aktiv täckning som annan personuppgiftskategori tillsammans med ett åtagande i integritetspolicyn att samarbeta med och följa EU-dataskyddsmyndigheternas råd för dessa HR-uppgifter. Den amerikanska mottagaren ska också informeras om att överföringen innehåller HR-data. Se EDPB:s FAQ för europeiska verksamheter, version 2.

Spara därför mer än en skärmbild av ett bekant namn. Underlaget behöver visa datum, juridisk person, status, relevanta täckta enheter och det uppgiftsslag som kontrollerats. Ett oklart dotterbolagsförhållande är en fråga att lösa före överföringen, inte något att dölja genom att byta namn i inventeringen.

6. Ifyllt beslutsunderlag för tre fiktiva flöden

Exemplet gäller en svensk tjänsteverksamhet med en internationell koncern och två externa mottagare. Bedömningarna visar vilket underlag som behöver finnas; inga verkliga leverantörer eller länders rättsordningar har godkänts genom exemplet.

Flöde Valt arbetsspår Beslut och återstående kontroll
Personaladministration till koncernbolag Pröva befintliga BCR för ansvariga Kontrollera att bolag, HR-behandling och överföring täcks; annars saknas stöd i just denna ram
Kundsupport till amerikanskt bolag Pröva DPF Juridisk person och aktuell täckning verifieras; biträdesvillkor och säkerhet granskas separat
Teknisk felsökning hos annat tredjelandsbiträde Pröva modul 2 SCC Bilagor och skyddsbedömning färdigställs före öppnad åtkomst

En beslutsrad för supportflödet kan ange: ”DPF används för den identifierade mottagaren och de angivna kundkontaktuppgifterna. Underlaget sparas med kontrolltidpunkt. Ny juridisk mottagare eller ändrad täckning utlöser ny bedömning. Avtalsägaren tar emot förändringsmeddelanden och systemägaren kan stänga åtkomsten.”

För felsökningsflödet kan slutsatsen i stället bli: ”Överföringen startar inte ännu. Föreslaget skydd förutsätter att leverantören saknar klartextåtkomst, men felsökningen kräver att leverantören läser ärendena. Teknikansvarig ska utreda ett begränsat alternativ och juridiskt ansvarig bedömer om skyddet då kan säkerställas.”

Båda raderna är användbara resultat. Ett beslutsunderlag behöver kunna leda till en begränsning eller ett stopp när förutsättningarna inte är uppfyllda, även om projektet redan har en planerad startdag.

7. Bedöm skyddets effektivitet där det krävs

För artikel 46-stöd måste ni säkerställa att skyddet fungerar i det konkreta sammanhanget. Det gäller inte bara SCC; även en BCR-ram behöver tillämpas med hänsyn till överföringens omständigheter. Använd arbetsgången för överföringsanalys och kontrollera instrumentets särskilda villkor.

Tekniska skydd ska beskriva vem som kan läsa vad. Krypterad transport till en mottagare som därefter läser klartext löser inte alla frågor om myndighetsåtkomst. Ett kodat material kan vara identifierbart genom nyckel eller andra tillgängliga uppgifter. Knyt analysen till pseudonymiseringens faktiska nyckelseparation.

Om skyddet inte kan säkerställas behöver ni ändra eller avbryta flödet enligt tillämpliga krav. Att hålla en osignerad SCC-mall som ”reserv” skapar inget färdigt alternativ. Ett annat stöd måste uppfylla sina egna villkor innan det används.

8. Förvalta förändringar och reservlösningar

Koppla överföringsbedömningen till inköp och ändringshantering. Leverantörens nya supportland, en koncernomorganisation eller ett utökat analysändamål kan ändra förutsättningarna utan att huvudavtalets slutdatum har passerat. Ange vem som tar emot besked och vem som fattar beslut.

För ett adekvansstöd behöver verksamheten upptäcka relevanta rättsliga eller mottagarrelaterade förändringar. En inaktiv DPF-deltagare kan inte användas som om anslutningen fortfarande vore aktiv för nya överföringar. Hanteringen av tidigare mottagna uppgifter har egna förutsättningar; skilj den frågan från stöd för fortsatt tillförsel.

Planera även ett praktiskt avbrottsalternativ. Kan supporten tillfälligt utföras av en annan behörig funktion, kan åtkomsten begränsas eller behöver tjänsten stängas? Kontinuitetsplanen bör beskriva alternativen utan att förutsätta att verksamhetsbehov i sig tillåter en otillåten överföring.

9. Skilj återkommande drift från undantag i artikel 49

Artikel 49 innehåller särskilda undantag med egna restriktiva villkor. Den ska inte behandlas som ett allmänt reservavtal när en leverantör vägrar SCC eller saknar DPF-täckning. Pröva den konkreta bestämmelsen, nödvändigheten och övriga förutsättningar för just den överföringen.

Förklara också det valda stödet i informationen till de registrerade. Informationen behöver stämma med mottagarens identitet och den aktuella överföringen; skriv inte att all behandling sker inom EU om supporten får åtkomst från tredjeland. En förändring i avtalsramen ska därför nå både den som förvaltar systemet och den som förvaltar informationstexten. Den uppgiften kan läggas i samma ändringsärende så att den inte glöms när tekniken är klar.

Avsluta valarbetet med ett register över flöde, stöd, omfattning, underlag, ansvarig och ändringstrigger. Spara även ett kort skäl när ett alternativ avvisats. Då kan nästa person förstå varför en koncernöverföring använder BCR medan ett annat flöde behöver SCC eller omfattas av DPF, utan att börja om från en allmän leverantörslista.

L
Skriven av
Legiscope
Legiscope

Omsätt vägledningen i praktiken

Se hur Legiscope kopplar samman integritetsregister, källmaterial och granskningsstyrt arbete.

Boka en anpassad demo
Fortsätt läsa

Relaterade artiklar

01Dataskydd

Allmän handling och GDPR: pröva utlämnande och säker leverans

En begäran om en allmän handling ska inte avslås bara för att handlingen innehåller personuppgifter. Myndigheten behöver identifiera handlingen, bedöma om den är allmän, pröva eventuell sekretess och…

8 september 2026
02Dataskydd

Ändamålsbegränsning: pröva ny användning av personuppgifter

”Vi har redan uppgifterna” är inte ett tillräckligt skäl för att använda dem i ett nytt projekt. Kunduppgifter som samlats in för support kan vara praktiskt användbara för försäljning, produktanalys…

8 september 2026
03Dataskydd

Anmäla personuppgiftsincident till IMY: 72-timmarsregeln

En personuppgiftsincident ska anmälas till IMY utan onödigt dröjsmål och senast inom 72 timmar från det att du fått kännedom om den, om incidenten sannolikt medför en risk för de registrerades…

7 juli 2026
04Dataskydd

Anonymisering: bedöm identifierbarhet före delning

Att anonymisera personuppgifter innebär mer än att ta bort namn och personnummer. En kombination av ort, tid, befattning och ovanliga händelser kan räcka för att någon ska kunna identifieras. Bedöm…

8 september 2026
05Dataskydd

Ansvarsskyldighet: koppla GDPR-beslut till bevis

Ansvarsskyldighet innebär att den personuppgiftsansvarige både ska följa dataskyddsprinciperna och kunna visa hur de följs. Ett användbart underlag kopplar därför samman ändamål, beslut, genomförd…

8 september 2026
06Dataskydd

Är en IP-adress en personuppgift? Bedöm det konkreta dataflödet

En IP-adress kan vara en personuppgift även när den som läser adressen inte direkt ser ett namn. Bedömningen beror på om informationen rör en fysisk person som är identifierad eller kan identifieras…

8 september 2026
07Dataskydd

Artikel 14: informera när personuppgifter kommer från andra

Artikel 14 GDPR styr informationen när personuppgifter kommer från någon annan än personen själv. Det kan vara en samarbetspartner, en offentlig webbplats, en leverantör av kontaktuppgifter eller en…

8 september 2026
08Dataskydd

Återställningsplan för IT: bestäm RTO, RPO och ordningsföljd

En återställningsplan för IT beskriver hur verksamheten får tillbaka fungerande system och användbara uppgifter efter ett avbrott. Den behöver ange prioritering, beroenden, ansvar och kontroll av…

8 september 2026